Informática forense · macOS

Análisis forense de los permisos de privacidad de macOS: evaluación del acceso de las aplicaciones a los recursos protegidos

macOS protege numerosos recursos sensibles mediante permisos de privacidad y seguridad. Entre ellos se incluyen, en función de la versión del sistema operativo y de la aplicación, por ejemplo, el acceso a archivos en áreas especialmente protegidas, así como permisos como el „Acceso completo al disco“. Apple señala que, en «Privacidad y seguridad», los usuarios pueden comprobar y modificar qué aplicaciones pueden acceder a determinados datos protegidos del sistema y del usuario.

Solicitar información sin compromiso

En el análisis forense de macOS, estas decisiones sobre permisos suelen considerarse bajo el término técnico genérico TCC (Transparencia, Consentimiento y Control). Los datos de permisos disponibles pueden proporcionar indicios sobre qué aplicación fue autorizada o denegada para un acceso concreto. Sin embargo, no demuestran automáticamente que la aplicación haya utilizado realmente el recurso en cuestión.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Analizamos los permisos de privacidad y acceso presentes en la fuente de datos forense y los asignamos a las aplicaciones o servicios correspondientes. Para ello, se tienen en cuenta el identificador del paquete, el contexto de firma de código, la referencia del usuario, la categoría de permiso y otra información técnica disponible.

Los resultados de los análisis de autorizaciones se correlacionan con las aplicaciones instaladas, los registros unificados, los mecanismos de persistencia, los rastros en el sistema de archivos y, en su caso, los rastros de malware. De este modo, se distingue claramente entre una autorización concedida y un acceso real.

Ámbitos de aplicación habituales

Análisis de los permisos de amplio alcance de las aplicaciones
Análisis de malware y de respuesta ante incidentes
Comprobación del acceso completo al disco y de los recursos protegidos
Evaluación de aplicaciones sospechosas
Reconstrucción de las configuraciones de protección de datos y acceso
Correlación con los rastros de tiempo de ejecución y del sistema de archivos
Peritajes judiciales y extrajudiciales

Así es como se lleva a cabo la investigación forense

Una vez realizada la copia de seguridad con garantía de integridad, se identifican los datos de protección de datos y de autorizaciones disponibles del usuario o sistema en cuestión. A continuación, se analizan las entradas por aplicación, servicio y tipo de autorización, y se comparan con el software instalado, así como con la información sobre su firma y su paquete.

Para la interpretación se tiene en cuenta la versión concreta de macOS, ya que Apple ha ampliado y modificado las categorías de protección de datos y los mecanismos del sistema a lo largo de los años. Una autorización no se considera prueba de un acceso concreto; para ello se requieren indicios adicionales relacionados con el tiempo de ejecución o el contenido.

¿Por qué este ámbito de investigación es relevante desde el punto de vista forense?

Los permisos de privacidad son importantes desde el punto de vista forense, ya que influyen en el posible acceso de las aplicaciones a recursos especialmente protegidos. Un acceso inusualmente amplio puede ser relevante en una investigación sobre malware o uso indebido, pero no es automáticamente sospechoso: el software de copia de seguridad, seguridad, administración y análisis forense puede necesitar legítimamente derechos amplios.

Por lo tanto, una evaluación fiable solo se obtiene a partir de la combinación de la autorización, la aplicación, la firma, el contexto de instalación y los rastros reales de actividad.

Preguntas frecuentes

¿Qué significa «acceso completo al disco»?+
«Full Disk Access» es un permiso de privacidad de macOS que permite que una aplicación acceda a áreas de datos especialmente protegidas.
¿Demuestra una autorización concedida que la aplicación ha accedido a los datos?+
No. En primer lugar, documenta una posibilidad de acceso o una autorización. Para un acceso efectivo se necesitan documentos adicionales.
¿Los permisos muy amplios son automáticamente sospechosos?+
No. Existen diversas aplicaciones legítimas que requieren derechos de amplio alcance. La evaluación debe tener en cuenta la finalidad y el origen del software.
¿Por qué hay que tener en cuenta la versión de macOS?+
Apple ha ampliado y modificado los mecanismos de protección de datos y seguridad a lo largo de las distintas versiones de macOS. Por lo tanto, la estructura y el significado de los datos existentes pueden variar en función de la versión.

LanCologne – Análisis forense de macOS en Colonia

¿Necesita un análisis profesional de los permisos de privacidad de macOS o de los derechos de acceso sospechosos de una aplicación? LanCologne le ayuda a realizar copias de seguridad válidas ante los tribunales y a llevar a cabo una evaluación técnica documentada.

Ponte en contacto con nosotros ahora